LeistungenSoftwareÜber unsKarriereBlogReferenzenKontakt English
1 / 0
IT-Sicherheit

Verschlüsselt: Was in den ersten 24 Stunden nach einem Ransomware-Angriff zählt

Auf dem Bildschirm steht eine Lösegeldforderung. Was Sie in der ersten Stunde tun und was Sie auf keinen Fall tun, entscheidet über die nächsten Wochen.

Zeitfenster, in dem sich der Schaden noch begrenzen lässt
24 Stunden

In diesem Fenster fallen die Entscheidungen, die über Wochen Stillstand oder zwei Tage Notbetrieb bestimmen — und zwar meist am Telefon, ohne IT-Abteilung im Haus.

Aus dem Betriebsalltag

Freitag, 6.40 Uhr, nichts geht mehr.

Eine Spedition am Niederrhein, 24 Arbeitsplätze. Der Disponent fährt den Rechner hoch und findet statt der Tourenliste eine Textdatei auf dem Desktop: alle Dateien verschlüsselt, Kontakt per Mail, Frist 72 Stunden. Auf dem Server liegen die Frachtbriefe der letzten elf Jahre.

Der erste Reflex im Büro: alle Rechner ausschalten, den Server neu starten, die Datei löschen, damit die Mitarbeiter sie nicht sehen. Drei Reflexe, drei verlorene Chancen. Was nach dem Ausschalten im Arbeitsspeicher stand, ist weg — damit auch der Hinweis, wie die Angreifer hereinkamen. Der Betrieb lief am Montagmittag wieder an, der Normalbetrieb erst elf Tage später.

vom Fund bis zum Normalbetrieb
11 Tage
Die erste Stunde

Fünf Handgriffe, bevor Sie irgendwen anrufen.

  1. 1Netz trennen, Gerät anlassenNetzwerkkabel ziehen, WLAN aus. Nicht ausschalten: im Arbeitsspeicher stehen Spuren, die sonst verloren sind.
  2. 2Backup sofort trennenExterne Platte abziehen, Netzlaufwerk abmelden, Cloud-Synchronisation stoppen. Ein verbundenes Backup wird mitverschlüsselt.
  3. 3Eine Person führtEine Nummer, eine Entscheidung, eine Liste. Fünf Leute, die parallel „mal etwas probieren“, vernichten Beweise.
  4. 4Nichts löschen, alles fotografierenErpresserschreiben, Fehlermeldungen, Dateinamen mit dem Handy abfotografieren. Das braucht später jeder: Versicherung, Polizei, Dienstleister.
  5. 5Zugänge von außen zudrehenFernzugänge, VPN und Administratorkonten sperren. Angreifer sind oft noch im Netz, wenn die Forderung erscheint.
Vier Begriffe

Was gerade wirklich passiert.

Tippen Sie auf eine Karte, um die Antwort zu sehen.

Der Unterschied

Derselbe Angriff, zwei Verläufe.

Ohne Notfallplan
  • ✗Niemand weiß, wen man um 6.40 Uhr anruft
  • ✗Das Backup hing am Netz und ist mitverschlüsselt
  • ✗Beweise sind weg, die Eintrittstür bleibt offen
  • ✗Die Meldefrist fällt erst beim Anwalt auf, am Dienstag
Mit Notfallplan
  • ✓Eine Seite im Ordner nennt Nummern, Reihenfolge und Entscheider
  • ✓Das getrennte Backup wird geprüft, nicht gehofft
  • ✓Der Angriffsweg wird gefunden und geschlossen
  • ✓Meldung und Anzeige laufen am ersten Tag an
Die zwei schweren Fragen

Zahlen? Melden? Anzeigen?

Zahlen kauft ein Versprechen, keine Daten. Es gibt keinen Anspruch auf einen funktionierenden Schlüssel, keine Löschzusage für die kopierten Daten und keinen Schutz davor, dass dieselbe Lücke in drei Monaten wieder genutzt wird. Jede Zahlung finanziert die nächste Welle — auch bei Ihrem Nachbarn im Gewerbegebiet.

Melden ist dagegen Pflicht, sobald personenbezogene Daten betroffen sein können: Art. 33 DSGVO, 72 Stunden ab Kenntnis, an die Aufsichtsbehörde Ihres Landes. Eine Strafanzeige nehmen die Zentralen Ansprechstellen Cybercrime der Landeskriminalämter auf; viele Cyber-Versicherungen verlangen sie ohnehin. Beides gehört vorbereitet auf eine Seite — wie das aussieht, zeigt unser IT-Notfallplan für kleine Unternehmen.

Der Weg zurück

Vom Fund bis zum Normalbetrieb.

So sieht ein realistischer Wiederaufbau bei 20 bis 25 Arbeitsplätzen aus.

Eindämmen, trennen, dokumentieren
Saubere Systeme neu aufsetzen
Daten aus dem Backup zurückspielen
Eintrittstür finden und schließen
Meldung, Anzeige, Versicherung
Kunden und Lieferanten informieren
  • W1Notbetrieb steht
  • W4Normalbetrieb erreicht
Was es kostet

Vorsorge gegen Stillstand.

Gerechnet für einen Betrieb mit 20 Arbeitsplätzen.

1 Jahr
Managed IT mit Backup und Monitoring16.560 €
Einmaliges Security-Audit3.000 €
Fünf Tage Stillstand im Betrieb32.000 €
3 Jahre
Managed IT mit Backup und Monitoring49.680 €
Einmaliges Security-Audit3.000 €
Fünf Tage Stillstand im Betrieb32.000 €
Heute vorbereiten

Sieben Punkte, die vor dem Ernstfall stehen müssen.

Jedes Nein ist eine Stunde, die Sie im Ernstfall verlieren.

0/7

Tippen Sie an, was Sie schon haben. Bleibt in Ihrem Browser gespeichert.

Im Ernstfall gewinnt nicht der mit der besten Technik, sondern der mit der kürzesten Liste.

— Mikail Sünger, Geschäftsführer Nomad Solutions

Zusammenfassung

Das Wichtigste in Kürze

  • ✓Netz trennen, Gerät anlassen, Backup sofort abziehen — in dieser Reihenfolge.
  • ✓Nichts löschen, nichts neu starten: sonst ist der Angriffsweg nicht mehr zu finden.
  • ✓Art. 33 DSGVO verlangt die Meldung binnen 72 Stunden ab Kenntnis.
  • ✓Zahlen kauft ein Versprechen, kein Datenrettungsrecht und keine geschlossene Lücke.
  • ✓Ein getrenntes, getestetes Backup verkürzt den Wiederaufbau von Wochen auf Tage.

Weiterlesen: IT-Sicherheit Duisburg · Microsoft 365 braucht ein eigenes Backup

Nächster Schritt

Wir schreiben Ihre Notfallseite in 30 Minuten. Kostenlos.

Wir gehen mit Ihnen durch, was im Ernstfall passiert, wer anruft und ob Ihr Backup den Angriff überlebt. Ob eine einmalige Maßnahme förderfähig ist, prüfen wir mit — bis zu 50 % sind möglich, abhängig von Prüfung und Bewilligung.

Mehr dazu: IT-Sicherheit Duisburg

Kostenlos und unverbindlich

Drei Angaben, dann Ihre Kontaktdaten. Antwort werktags innerhalb von 24 Stunden — mit Einschätzung, ob Ihr Vorhaben förderfähig ist.

Lieber anrufen? +49 2065 8296939

Ransomware im Betrieb: die ersten 24 Stunden — Nomad Solutions